เบอร์โทรศัพท์กับบันทึกเรื่องแพ้ถั่วลิสง ก็คือ "ข้อมูลส่วนบุคคล"
ร้านอาหารทุกร้านเก็บข้อมูลเหล่านี้โดยไม่ทันคิดซ้ำสอง: ชื่อ เบอร์โทรศัพท์ อีเมล บันทึกว่าลูกค้าโต๊ะ 12 ไม่กินอาหารทะเล ประวัติว่าครั้งก่อนสั่งอะไรไป ไม่มีอะไรในนั้นให้ความรู้สึกเหมือน "ข้อมูล" แบบที่ธนาคารเก็บ แต่ในทางกฎหมาย ในตลาดส่วนใหญ่ที่ร้านอาหารในเอเชียดำเนินธุรกิจอยู่จริง นั่นคือข้อมูลส่วนบุคคลเป๊ะ ๆ ซึ่งอยู่ภายใต้กฎหมายจริง มีข้อผูกพันจริงเกี่ยวกับการเก็บ จัดเก็บ และใช้งาน
นี่ไม่ใช่ความเห็นทางกฎหมาย เราไม่ใช่สำนักงานกฎหมาย และถ้าคุณต้องการคำปรึกษาสำหรับธุรกิจเฉพาะของคุณ ควรปรึกษาทนายความในพื้นที่ แต่ก็คุ้มค่าที่จะรู้ไว้ ด้วยภาษาง่าย ๆ ว่าตัวบทกฎหมายในตลาดที่ร้านอาหารรับจองผ่าน Bistrochat เขียนว่าอย่างไรจริง ๆ และมันหล่อหลอมวิธีที่เราดูแลข้อมูลลูกค้าแทนคุณอย่างไร
"ข้อมูลลูกค้า" ครอบคลุมอะไรจริง ๆ
มันมากกว่าแค่การจอง โปรไฟล์ลูกค้าทั่วไปประกอบด้วยข้อมูลติดต่อ ประวัติการมา ความชอบเรื่องโต๊ะและที่นั่ง อาการแพ้และบันทึกด้านอาหาร คำขอพิเศษ และ — เมื่อเชื่อมกับ POS — ยอดใช้จ่ายละเอียดแต่ละครั้งที่มา ไม่มีอะไรในนี้แปลกใหม่เลย ทั้งหมดนี้คือข้อมูลส่วนบุคคลตามกฎหมายคุ้มครองความเป็นส่วนตัวส่วนใหญ่ และข้อมูลเรื่องอาการแพ้หรือการกินอาหารโดยเฉพาะมักถูกจัดเป็นหมวดที่อ่อนไหวกว่า ซึ่งควรได้รับการดูแลเป็นพิเศษ
กฎหมายคุ้มครองข้อมูลส่วนบุคคล แยกตามตลาด
รายละเอียดกฎเกณฑ์แตกต่างกันไป แต่โครงสร้างคล้ายกันเกือบทุกที่: บอกลูกค้าว่าทำไมถึงเก็บข้อมูลของเขา มีฐานทางกฎหมาย (ปกติคือความยินยอม) ในการใช้ข้อมูลนั้น เก็บรักษาให้ปลอดภัยตามสมควร และให้ลูกค้าใช้สิทธิ์เหนือข้อมูลนั้นได้ — โดยทั่วไปคือสิทธิ์เข้าถึง แก้ไข และลบ
| ตลาด | กฎหมาย | หน่วยงานกำกับดูแล | ความหมายจริง ๆ สำหรับร้านอาหาร |
|---|---|---|---|
| สิงคโปร์ | Personal Data Protection Act (PDPA) | PDPC | ความยินยอมในการเก็บ/ใช้ข้อมูล แจ้งเตือนการรั่วไหลที่ต้องรายงานภาคบังคับ กฎ opt-in สำหรับข้อความการตลาด |
| ไทย | พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) | สำนักงาน คปภ. (PDPC) | ความยินยอม การแจ้งเหตุข้อมูลรั่วไหล ข้อจำกัดในการส่งข้อมูลออกนอกประเทศไทยโดยไม่มีมาตรการป้องกัน |
| ฮ่องกง | Personal Data (Privacy) Ordinance (PDPO) | PCPD | หลักการคุ้มครองข้อมูล 6 ข้อ (Data Protection Principles); ความยินยอมแบบ opt-in ที่เข้มงวดสำหรับการใช้ข้อมูลลูกค้าในการตลาดทางตรงโดยเฉพาะ |
| ฟิลิปปินส์ | Data Privacy Act of 2012 | NPC | การจดทะเบียนกิจกรรมประมวลผลข้อมูล แจ้งเหตุรั่วไหลภายใน 72 ชั่วโมง สิทธิ์ของเจ้าของข้อมูลที่กำหนดไว้ชัดเจน |
| เวียดนาม | กฤษฎีกา 13/2023 ว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล | กระทรวงความมั่นคงสาธารณะ | ความยินยอม แจ้งเหตุรั่วไหล ขั้นตอนเพิ่มเติมสำหรับการโอนข้อมูลออกนอกเวียดนาม |
| ไต้หวัน | Personal Data Protection Act | หน่วยงานกำกับดูแลตามภาคส่วน / PDPC | จำกัดวัตถุประสงค์ — ข้อมูลที่เก็บเพื่อการจองไม่ควรนำไปใช้ซ้ำเพื่อจุดประสงค์ที่ไม่เกี่ยวข้องโดยไม่ได้รับความยินยอม |
| มาเก๊า | Personal Data Protection Act (กฎหมายฉบับที่ 8/2005) | GPDP | ข้อผูกพันการแจ้งสำหรับการประมวลผลบางประเภท ความยินยอม ข้อกำหนดด้านความปลอดภัย |
| อินโดนีเซีย | Undang-Undang Pelindungan Data Pribadi (UU PDP) | Kominfo (หน่วยงานเฉพาะกำลังจัดตั้ง) | ความยินยอม แจ้งเหตุรั่วไหล ข้อผูกพันของผู้ควบคุม/ผู้ประมวลผลข้อมูล |
| มาเลเซีย | Personal Data Protection Act 2010 (แก้ไขปี 2024) | JPDP | ความยินยอม; ฉบับแก้ไขปี 2024 นำเรื่องการแจ้งเหตุข้อมูลรั่วไหลภาคบังคับมาใช้เป็นครั้งแรก |
| เม็กซิโก | กฎหมายกลางว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลที่ถือครองโดยเอกชน (LFPDPPP) | หน่วยงานกำกับดูแลระดับสหพันธรัฐ | ประกาศความเป็นส่วนตัว ("aviso de privacidad") ตอนเก็บข้อมูล และสิทธิ์ลูกค้าในการเข้าถึง แก้ไข ยกเลิก และคัดค้าน (ARCO) |
| สหภาพยุโรป | General Data Protection Regulation (GDPR) | หน่วยงานคุ้มครองข้อมูลระดับประเทศ | ฐานทางกฎหมายสำหรับการประมวลผล แจ้งเหตุรั่วไหลภายใน 72 ชั่วโมง และใช้กับข้อมูลลูกค้า EU ทุกคนไม่ว่าร้านของคุณจะอยู่ที่ไหน |
| สหรัฐอเมริกา | ไม่มีกฎหมายกลางฉบับเดียว — CCPA/CPRA ของรัฐแคลิฟอร์เนียใกล้เคียงที่สุด และรัฐอื่น ๆ กำลังตามมา | CPPA (แคลิฟอร์เนีย) | สิทธิ์ในการรู้ ลบ และปฏิเสธการ "ขาย" ข้อมูล เกิดขึ้นตามถิ่นที่อยู่ของลูกค้า ไม่ใช่ที่ตั้งร้านอาหาร |
| จีน | กฎหมายคุ้มครองข้อมูลส่วนบุคคล (PIPL) | สำนักงานบริหารไซเบอร์สเปซแห่งจีน (CAC) | ความยินยอมแยกต่างหากและชัดเจนสำหรับข้อมูลอ่อนไหว และกฎเข้มงวดเรื่องการย้ายข้อมูลออกนอกประเทศจีน |
จุดร่วมกัน: ถ้าคุณมีลูกค้าจากตลาดที่มีกฎหมายคุ้มครองความเป็นส่วนตัว และคุณเก็บข้อมูลของพวกเขาไว้ กฎหมายนั้นอาจบังคับใช้กับคุณได้ แม้ร้านของคุณจะไม่ได้ตั้งอยู่ที่นั่นจริง ๆ ก็ตาม — ทั้ง GDPR และ PIPL ต่างเขียนขึ้นให้มีผลไปไกลกว่าพรมแดนบ้านเกิดของตัวเอง
กฎหมายเหล่านี้ต้องการอะไรจากร้านอาหารจริง ๆ ในชีวิตประจำวัน
ภายใต้ชื่อที่ต่างกัน ส่วนใหญ่สรุปลงมาเหลือแค่นิสัยปฏิบัติไม่กี่ข้อ: เก็บเฉพาะสิ่งที่จำเป็นสำหรับการจองและการบริการ บอกลูกค้าตรง ๆ ว่าทำไมถึงเก็บข้อมูลนั้นไว้ ไม่นำไปใช้ในสิ่งที่พวกเขาไม่ได้ยินยอม (เช่น เพิ่มชื่อเข้าลิสต์การตลาดโดยไม่ขออนุญาต) เก็บรักษาให้ปลอดภัยตามสมควร และสามารถดำเนินการได้เมื่อลูกค้าถามว่าคุณเก็บอะไรไว้บ้าง หรือขอให้ลบข้อมูล
ข้อมูลลูกค้าของ Bistrochat เก็บไว้ที่ไหน และใครเข้าถึงได้บ้าง
ข้อมูลลูกค้าอยู่ในบัญชี Bistrochat ของคุณ ไม่ใช่ในสเปรดชีตที่ส่งต่อกันไปมาระหว่างมือถือพนักงาน การเข้าถึงถูกควบคุมแยกตามสาขา — พนักงานต้อนรับที่สาขาหนึ่งจะไม่เห็นรายชื่อลูกค้าของอีกสาขา เว้นแต่เครือร้านของคุณตั้งค่าให้แชร์กัน และสำหรับกลุ่มร้านอาหารหลายสาขา การจำลูกค้าข้ามสาขาเป็นฟีเจอร์ที่คุณควบคุมโดยตั้งใจ ไม่ใช่ผลข้างเคียงจากการเปิดสิทธิ์เข้าถึงที่หลวมเกินไป
ข้อมูลการชำระเงินไม่ได้อยู่ในโปรไฟล์ลูกค้าในรูปเลขบัตร
เมื่อลูกค้าจ่ายมัดจำ การชำระเงินจะถูกดำเนินการผ่านช่องทางที่ปลอดภัยของผู้ให้บริการชำระเงิน — WeChat Pay, Alipay, PromptPay, PayNow, GrabPay, Apple Pay, Google Pay, VISA และ Mastercard — ไม่ใช่เลขบัตรดิบ ๆ ที่นอนอยู่ในบันทึกของลูกค้า
ข้อมูลลูกค้าเป็นของคุณ — รวมถึงถ้าคุณย้ายระบบในวันหนึ่ง
ความสัมพันธ์กับลูกค้าที่ร้านของคุณสร้างขึ้นมา ไม่ได้เป็นของมาร์เกตเพลสจองโต๊ะ และก็ไม่ได้ถูกยึดไว้เป็นตัวประกันอยู่ใน Bistrochat เช่นกัน ถ้าเครือร้านอาหารย้ายไปใช้ระบบอื่นสักวัน ข้อมูลลูกค้าจะย้ายตามไปด้วย
เกิดอะไรขึ้นเมื่อลูกค้าขอให้ "ลืม" พวกเขา
กฎหมายส่วนใหญ่ข้างต้นให้สิทธิ์บางรูปแบบแก่ลูกค้าในการถามว่าคุณเก็บข้อมูลอะไรของพวกเขาไว้ แก้ไข หรือให้ลบทิ้ง ในทางปฏิบัติ นั่นหมายความว่าร้านอาหารต้องสามารถค้นหาบันทึกของลูกค้าคนนั้นเจอ และดำเนินการตามคำขอได้ — ไม่ใช่ส่งทิกเก็ตซัพพอร์ตเข้าไปในความว่างเปล่า นี่คือการค้นหาและลบข้อมูล ไม่ใช่โปรเจกต์กู้คืนข้อมูล
คำถามที่พบบ่อย: ความเป็นส่วนตัวของข้อมูลลูกค้าสำหรับร้านอาหาร
ข้อมูลลูกค้าของฉันถูกขายให้ใครไหม? ไม่ ข้อมูลถูกใช้เพื่อดำเนินการจอง จำลูกค้า และทำการตลาดให้ร้านของคุณ ไม่ได้ถูกขายต่อในฐานะสินค้าข้อมูล
สิ่งนี้ใช้กับฉันไหมถ้าฉันมีร้านเล็ก ๆ แค่ร้านเดียว? โดยทั่วไปใช่ กฎหมายส่วนใหญ่นี้ใช้ตามขนาดและความอ่อนไหวของข้อมูลที่คุณเก็บไว้ ไม่ใช่ขนาดธุรกิจของคุณ แม้บางฉบับจะมีเกณฑ์สำหรับข้อผูกพันที่เข้มงวดที่สุด
ถ้าลูกค้าของฉันส่วนใหญ่เป็นนักท่องเที่ยวจากประเทศอื่นล่ะ? กฎหมายหลายฉบับในนี้ — โดยเฉพาะ GDPR และ PIPL — ถูกเขียนขึ้นให้ "ตาม" ตัวลูกค้าไป ไม่ใช่หยุดที่พรมแดน ร้านอาหารในฮ่องกงที่มีลูกค้าจาก EU หรือจีนแผ่นดินใหญ่ ก็ยังอาจต้องปฏิบัติตามกฎหมายของตลาดต้นทางของลูกค้าเหล่านั้นสำหรับข้อมูลของพวกเขา
ฉันต้องมีนโยบายความเป็นส่วนตัวแยกต่างหากสำหรับร้านของฉันไหม? นั่นเป็นคำถามที่ควรถามทนายความในพื้นที่ตามสถานการณ์เฉพาะของคุณ แต่กฎหมายส่วนใหญ่นี้คาดหวังให้ลูกค้าได้รับแจ้งในรูปแบบใดรูปแบบหนึ่งว่าทำไมข้อมูลของพวกเขาถึงถูกเก็บ ซึ่งมักหมายถึงประกาศบางรูปแบบ แม้จะเรียบง่ายก็ตาม
ลูกค้าขอให้ฉันลบทุกอย่างที่มีเกี่ยวกับพวกเขาได้ไหม? ในตลาดส่วนใหญ่เหล่านี้ ลูกค้ามีสิทธิ์บางรูปแบบนี้ และร้านอาหารควรสามารถระบุคำขอนั้นและดำเนินการตามได้
แนวปฏิบัติด้านข้อมูลที่ดีไม่ใช่แค่ช่องติ๊กเรื่องการปฏิบัติตามกฎหมายที่แปะไว้กับระบบจองของคุณ — มันคือสิ่งที่ทำให้ลูกค้ารู้สึกสบายใจที่จะมอบเบอร์โทร อาการแพ้ และความไว้วางใจให้คุณตั้งแต่แรก ติดต่อเรา เพื่อดูว่า Bistrochat ดูแลข้อมูลลูกค้าในทุกตลาดที่คุณดำเนินธุรกิจอยู่อย่างไร